久久亚洲视频-成人av免费在线-亚洲免费大片-www.国产精品.com-又黄又爽又色的视频-精品乱子伦一区二区-无码人妻精品一区二区三区66-欧美一级做-国产在线国偷精品免费看-欧美性极品少妇-精品无码久久久久久久久久

樂思軟件

電力行業(yè)網(wǎng)絡安全解決方案

  

  一、電力行業(yè)的特點

  電力行業(yè)是國民經(jīng)濟的基礎產(chǎn)業(yè),是一切電子設備正常運行的基礎,保證持續(xù)、高效的電力供應是關(guān)系到國計民生的大事,也是電力部門工作注目的焦點。 電力行業(yè)與其他行業(yè)相比具有分散控制、統(tǒng)一聯(lián)合運行的特點。系統(tǒng)的運行涉及到發(fā)電廠、變電站、調(diào)度中心;發(fā)、輸、配電系統(tǒng)一體化,系統(tǒng)中包括了各種獨立系統(tǒng)和聯(lián)合電網(wǎng)的控制保護技術(shù)、通信技術(shù)、運行管理技術(shù)等。 隨著電力行業(yè)的不斷發(fā)展,電力的關(guān)鍵業(yè)務不斷增長,因此信息化應用也不斷增強,網(wǎng)絡系統(tǒng)中的應用越來越多。同時,隨著Internet技術(shù)的發(fā)展,建立在Internet架構(gòu)上的跨地區(qū)、全行業(yè)系統(tǒng)內(nèi)部信息網(wǎng)開始逐步建立,網(wǎng)上應用著各種電力業(yè)務及辦公系統(tǒng)。與此同時,電力信息網(wǎng)絡系統(tǒng)的網(wǎng)絡安全問題愈來愈顯得重要。

  二、網(wǎng)絡安全分析和安全需求

  1、網(wǎng)絡拓撲結(jié)構(gòu)

  電力行業(yè)信息網(wǎng)拓撲結(jié)構(gòu)邏輯上是星型+樹狀結(jié)構(gòu)。它由主干網(wǎng)、區(qū)域網(wǎng)、省內(nèi)網(wǎng)、地區(qū)網(wǎng)四級組成,各級網(wǎng)絡設有分級網(wǎng)絡中心及主節(jié)點,各級網(wǎng)絡又以上級網(wǎng)絡中心為中心節(jié)點。每一級網(wǎng)的網(wǎng)絡中心與該級網(wǎng)的主干節(jié)點呈星型連接,網(wǎng)絡內(nèi)節(jié)點間的信息交換原則上要通過其中心節(jié)點。下一級信息網(wǎng)是上一級信息網(wǎng)的接入網(wǎng),因此區(qū)域網(wǎng)是第一級接入網(wǎng),省內(nèi)網(wǎng)是第二級接入網(wǎng),地區(qū)網(wǎng)是第三級接入網(wǎng),縣級網(wǎng)是第四級接入網(wǎng)。各級局域用戶按地理區(qū)域就近接入各級接入網(wǎng)絡,漫游用戶就近接入當?shù)鼐W(wǎng)絡,經(jīng)所管轄的區(qū)域網(wǎng)主節(jié)點進入主干網(wǎng)。各級網(wǎng)絡中心負責其相應職能范圍的網(wǎng)絡管理和控制,并提供基本網(wǎng)絡功能和網(wǎng)絡增值服務。負責管理運行主干網(wǎng)以及與國家和國際的聯(lián)網(wǎng),它是電力行業(yè)信息網(wǎng)的總的連接樞紐。各級信息中心為電力系統(tǒng)全行業(yè)提供信息服務。

  2、網(wǎng)絡安全分析

  一般說來,在電力網(wǎng)絡系統(tǒng)中的安全防護主要包括兩個方面:一是網(wǎng)絡系統(tǒng)中存儲和傳輸?shù)男畔?shù)據(jù);二是網(wǎng)絡系統(tǒng)中的各類設備。這樣,保證了生產(chǎn)、經(jīng)營業(yè)務的正常運行,同時防止信息數(shù)據(jù)被非授權(quán)訪問者的竊取、篡改和破壞。

  物理層安全風險:

  物理層安全是指各種服務器、路由器、交換機、工作站等硬件設備和通信鏈路的安全。風險的來源有:水災、火災、雷擊等自然災害,人為的破壞或誤操作,外界的電磁干擾,設備固有的弱點或缺陷等等。

  網(wǎng)絡層安全風險:

  在整個電力系統(tǒng)的網(wǎng)絡中,從安全程度和安全角度的不同主要可以劃分為幾個不同的網(wǎng)絡安全區(qū)域:從總公司局域網(wǎng)的角度而言,總公司網(wǎng)絡是內(nèi)網(wǎng),而撥號用戶、各地分公司/電廠的網(wǎng)絡、Internet等都是外網(wǎng);從各地分公司/電廠網(wǎng)絡的角度而言,它們本身作為內(nèi)部網(wǎng)絡,則總公司網(wǎng)絡、省電力局網(wǎng)絡等就是外網(wǎng)。開放的網(wǎng)絡容易受到來自外網(wǎng)的各種攻擊和威脅。入侵者可以利用各種工具掃描網(wǎng)絡及系統(tǒng)中存在的安全漏洞,并通過一些攻擊程序?qū)W(wǎng)絡進行惡意攻擊,這樣的危害可以造成網(wǎng)絡的癱瘓,系統(tǒng)的拒絕服務,信息的被竊取、篡改等等。

  系統(tǒng)安全風險:

  在電力系統(tǒng)的網(wǎng)絡中,包含的設備主要有各類服務器和路由器/交換機系統(tǒng)。在服務器上主要有操作系統(tǒng)、數(shù)據(jù)庫系統(tǒng)和其他應用系統(tǒng)。這些系統(tǒng)都或多或少地存在著各種各樣的"后門"和漏洞,這些都是重大的安全隱患。一旦被利用并攻擊,將帶來不可估量的損失。 比如,網(wǎng)絡通訊的TCP/IP協(xié)議缺乏相應的安全機制,其中某些協(xié)議存在一定的安全漏洞,惡意攻擊者可以利用這些安全漏洞直接攻擊這些設備,修改配置,影響網(wǎng)絡的正常運行,或使網(wǎng)絡中斷;以這些設備為跳板,繼續(xù)攻擊內(nèi)部網(wǎng)絡資源。 對各類操作系(UNIX,WINDOWS NT等)和數(shù)據(jù)庫而言,其中存在大量已知和未知的漏洞,一些國際上的安全組織已經(jīng)發(fā)布了大量的安全漏洞,其中一些漏洞可以導致入侵者獲得管理員的權(quán)限,而另一些漏洞則可以被用來實施拒絕服務攻擊。

  服務器系統(tǒng)的安全問題會導致系統(tǒng)受到下列威脅:利用脆弱的基于口令的身份鑒別機制進行的入侵,這些入侵可能來自任何能夠訪問服務器的網(wǎng)絡;服務器的配置錯誤會被入侵者利用掃描器發(fā)現(xiàn)并用來形成對系統(tǒng)的入侵;服務器軟件和操作系統(tǒng)的漏洞、缺陷會被入侵者利用對服務器進行入侵或拒絕服務攻擊。 這些威脅可造成的危害有:使服務器性能下降,服務終止(拒絕服務攻擊),或入侵者獲得控制服務器的能力,入侵者有可能利用這個能力破壞服務器上的數(shù)據(jù)和其他資源,利用被占領的機器所具有的資源攻擊其他機(如利用嗅探器獲得入侵與服務器同一網(wǎng)段的其他系統(tǒng)的通信信息;直接試圖訪問其他目標系統(tǒng)以便隱藏攻擊來源;作為一個攻擊引擎形成對其他目標的分布式攻擊),操作系統(tǒng)、數(shù)據(jù)庫系統(tǒng)、應用系統(tǒng)及其他文件遭到破壞,系統(tǒng)中的重要/敏感數(shù)據(jù)信息被竊取、篡改;安裝系統(tǒng)后門。

  網(wǎng)絡病毒的安全威脅:

  計算機病毒是指一種能使自己附加到目標機系統(tǒng)的文件上的程序。它在所有破壞性設備中最具危險性,可以導致服務拒絕、破壞數(shù)據(jù),甚至使計算機系統(tǒng)完全癱瘓。當病毒被釋放到網(wǎng)絡環(huán)境時,其無法預測的擴散能力使它極具危險性。病毒會突破系統(tǒng)的訪問控制,對系統(tǒng)造成破壞,可能造成機器死機、信息泄漏、文件丟失等威脅。

  3、網(wǎng)絡安全的需求

  根據(jù)電力系統(tǒng)的網(wǎng)絡拓撲結(jié)構(gòu)及實際應用,我們分析電力系統(tǒng)的網(wǎng)絡安全需求是:

  配備防火墻系統(tǒng)以實現(xiàn)各地電力公司與外部網(wǎng)絡的連接的訪問控制。

  作為防火墻的補充,須在內(nèi)部關(guān)鍵業(yè)務網(wǎng)段配備入侵檢測系統(tǒng),以防備來自內(nèi)部的攻擊及外部通過防火墻的攻擊。

  配備安全評估系統(tǒng),定期對電力網(wǎng)絡系統(tǒng)進行掃描,主動發(fā)現(xiàn)安全漏洞,及時修補。

  采用全網(wǎng)統(tǒng)一的網(wǎng)絡防病毒系統(tǒng),保護網(wǎng)絡中的各類服務器、工作站等不受病毒的干擾和對其上文件的破壞,以保證系統(tǒng)的可用性。

  對關(guān)鍵業(yè)務信息跨地區(qū)的傳輸,采用VPN產(chǎn)品進行加密,保證傳輸過程中的信息安全。

  對于網(wǎng)絡設備、服務器等管理員的身份認證,采用諸如令牌口令的增強身份認證系統(tǒng)。

  配備災難恢復系統(tǒng),防備意外的發(fā)生。

  建立完善的網(wǎng)絡安全管理制度,防止出現(xiàn)人為的安全隱患。

   三、安全解決方案

  1、總體設計思路和原則

  在基本的訪問控制,身份鑒別和安全審計方面采用合理的技術(shù)手段。

  使用防火墻產(chǎn)品劃分網(wǎng)絡區(qū)域,對需要保護的區(qū)域進行網(wǎng)絡層的訪問控制。

  正確使用系統(tǒng)中已有的安全機制,各系統(tǒng)通常包含了基本的安全機制,如身份認證、訪問控制和審計功能。正確的使用這些安全功能可以減少系統(tǒng)可被利用的漏洞。

  采用專用產(chǎn)品強化系統(tǒng)中對安全構(gòu)成威脅的薄弱環(huán)節(jié)(包括防病毒)。

  用必要和有效的監(jiān)控和審查機制保證安全機制的有效性,安全策略的正確性;

  定期審查

  持續(xù)監(jiān)控,部署必要的技術(shù)和產(chǎn)品在安全機制失效和災難的情況下采取正確,及時,有效的措施。

  及時報警,以爭取管理和技術(shù)人員的及時介入。

  在入侵正在進行時自動或通過人員干預終止威脅系統(tǒng)安全的行動。

  系統(tǒng)遭到破壞是在盡可能短的時間內(nèi)回復系統(tǒng)的運行。

  2、網(wǎng)絡安全產(chǎn)品的部署

  (1)防火墻的配置:

  作為保護電力系統(tǒng)內(nèi)部網(wǎng)免遭外部攻擊,最有效的措施就是分別在電力系統(tǒng)各級內(nèi)部網(wǎng)與外部廣域網(wǎng)之間放置防火墻,通過設置有效的安全策略,做到對電力系統(tǒng)內(nèi)部網(wǎng)的訪問控制。不改變原來網(wǎng)絡拓撲結(jié)構(gòu),且保證通訊速度不受較大影響,可以配置使用基于狀態(tài)檢測包過濾技術(shù)上的流過濾技術(shù)的防火墻--硬件防火墻系統(tǒng)。

  (2)入侵監(jiān)測系統(tǒng)的配置:

  為了防范來自電力系統(tǒng)內(nèi)部網(wǎng)絡的攻擊,及來自外部透過防火墻的攻擊,作為防火墻的補充,須在電力系統(tǒng)內(nèi)部網(wǎng)各重要網(wǎng)段配備入侵檢測系統(tǒng),通過對網(wǎng)絡行為的監(jiān)視,來識別網(wǎng)絡的入侵的行為。

  實時監(jiān)視網(wǎng)絡上正在進行通信的數(shù)據(jù)流,分析網(wǎng)絡通訊會話軌跡,反映出內(nèi)外網(wǎng)的聯(lián)接狀態(tài);

  通過內(nèi)置已知網(wǎng)絡攻擊模式數(shù)據(jù)庫,能夠根據(jù)網(wǎng)絡數(shù)據(jù)流和網(wǎng)絡通訊的情況,查詢網(wǎng)絡事件,進行相應的響應;

  能根據(jù)所發(fā)生的網(wǎng)絡安全事件,啟用配置好的報警方式,比如Email、聲音報警等;

  提供網(wǎng)絡數(shù)據(jù)流量統(tǒng)計功能,能夠記錄網(wǎng)絡通信的所有數(shù)據(jù)包,對統(tǒng)計結(jié)果提供數(shù)表與圖形兩種顯示結(jié)果,為事后分析提供依據(jù);

  默認預設了很多的網(wǎng)絡安全事件,保障客戶基本的安全需要;

  提供全面的內(nèi)容恢復,支持多種常用協(xié)議;

  支持分布式結(jié)構(gòu),安裝于大型網(wǎng)絡的各個物理子網(wǎng)中,一臺管理器可管理多臺服務器,達到分布安裝,全網(wǎng)監(jiān)控,集中管理;

  (3)信息傳輸加密產(chǎn)品的配置:

  為了保護數(shù)據(jù)信息從發(fā)起端到接收端傳輸過程的安全性,在每一級網(wǎng)絡配備的防火墻系統(tǒng)與邊界路由器之間配備網(wǎng)絡層加密機,由于網(wǎng)絡層加密設備可以實現(xiàn)網(wǎng)關(guān)到網(wǎng)關(guān)的加密與解密,因此,在每個有重要傳輸數(shù)據(jù)的網(wǎng)點只需配備一臺網(wǎng)絡層加密機。利用加密技術(shù)以及安全認證機制,保護信息在網(wǎng)絡上傳輸?shù)臋C密性、真實性、完整性及可靠性。

  高加密強度的安全隧道,認證通信雙方的身份,實現(xiàn)基于應用的訪問控制。

  有詳細的日志和審計記錄,對所處理的每一次通信或服務都可以進行詳細的記錄。

  提供穿越防火墻的VPN應用模式,可以直連的方式把通過認證的數(shù)據(jù)直接傳送到主機的應用程序。

  可以與第三方認證產(chǎn)品集成,提供更強的身份認證和訪問控制功能。

  (4)防病毒系統(tǒng)

  企業(yè)系統(tǒng)中使用的操作系統(tǒng)有UNIX操作系統(tǒng)及WINDOWS操作系統(tǒng)。為了防止病毒的侵害,根據(jù)不同的操作系統(tǒng)類型,配備相應的防病毒系統(tǒng),比如支持UNIX操作系統(tǒng)的防病毒軟件、支持WINDOWS NT或WINDOWS 95/98的防病毒軟件。通過這些軟件所具有的實時檢測功能,達到防范病毒侵害的目的。推薦選用Symantec公司的防病毒系統(tǒng)。

文章作者:國脈互聯(lián)

集成系統(tǒng)網(wǎng)絡情報信息數(shù)據(jù)庫

CIO頻道人物視窗
CIO頻道方案案例庫
大數(shù)據(jù)建設方案案例庫
電子政務建設方案案例庫
互聯(lián)集成系統(tǒng)構(gòu)建方案案例庫
商務智能建設方案案例庫
系統(tǒng)集成類軟件信息研發(fā)企業(yè)名錄